Geldt NIS2 voor bouw en installatie?
Dat hangt af van sector, omvang, activiteit en ketenrol. Niet ieder bouwbedrijf valt rechtstreeks onder NIS2, maar bouw- en installatiebedrijven kunnen wel indirect geraakt worden doordat opdrachtgevers, hoofdaannemers, publieke organisaties of vitale klanten bewijs van cyberbeveiliging vragen.
Voor directies is de eerste vraag praktisch: welke projecten, systemen, klantdata, beheerrechten, leveranciers en continuïteitsrisico's moeten aantoonbaar beheerst worden?
Waarom de bouwketen gevoelig is
Projectdata
Tekeningen, planningen, calculaties, contracten, toegangspassen, gebouwinformatie en klantdocumenten zijn vaak commercieel of operationeel gevoelig.
Planning en continuïteit
Uitval van e-mail, planning, ERP, projectsoftware of mobiele toegang kan direct vertraging en faalkosten veroorzaken.
Installatie en beheer
Installateurs kunnen werken met gebouwbeheer, camera's, toegangssystemen, IoT, remote beheer of klantomgevingen met verhoogd risico.
Ketenpartners
Onderaannemers, leveranciers, SaaS-tools, tekenplatformen, hosting en externe IT bepalen mede of opdrachtgeverseisen haalbaar zijn.
Welke NIS2-vragen kunnen opdrachtgevers stellen?
- Welke projectdata, klantdata en gebouwinformatie verwerkt u?
- Wie heeft toegang tot Microsoft 365, projectsoftware, tekeningen, planning, ERP, mobiele apps en klantportalen?
- Is MFA verplicht voor directie, projectleiding, administratie, uitvoerders, externe IT en onderaannemers?
- Hoe worden medewerkers en onderaannemers geautoriseerd en weer verwijderd na projectafronding?
- Welke back-up en hersteltest is beschikbaar voor projectdata, e-mail, planning en administratie?
- Welke logging is beschikbaar bij verdachte login, datadeling, ransomware of misbruik van klantportalen?
- Hoe wordt een cyberincident gemeld aan opdrachtgever, hoofdaannemer, verzekeraar of toezichthouder?
- Welke kritieke leveranciers zijn afhankelijk voor IT, cloud, projectsoftware, gebouwsystemen, hosting en telecom?
Eerste maatregelen die veel bewijs opleveren
- Maak een overzicht van kritieke processen: acquisitie, calculatie, projectleiding, uitvoering, administratie, service en beheer.
- Breng systemen en leveranciers in kaart: Microsoft 365, ERP, projectsoftware, tekenplatform, mobiele apps, IT-partner, hosting en telecom.
- Verplicht MFA voor e-mail, cloudopslag, projectsoftware, beheeraccounts, remote toegang en externe IT.
- Leg onboarding, offboarding en rechtencontrole vast voor medewerkers, projectteams, onderaannemers en externe beheerders.
- Controleer back-up, hersteltest, patching, logging en beveiliging van apparaten die project- of klantdata verwerken.
- Maak een incidentprocedure voor ransomware, datalek, accountmisbruik, projectvertraging en communicatie met opdrachtgevers.
- Leg bewijs vast in een dossier met eigenaar, prioriteit, deadline en bestuurlijk besluit.
Gebruik als technische startpunten Microsoft 365, MFA, back-up, logging, patchmanagement en incidentrespons.
Maak bewijs klaar voor aanbestedingen en opdrachtgevers
Bij aanbestedingen en leveranciersbeoordelingen telt vooral of u consistent kunt aantonen wat is ingericht, wat nog openstaat en wie eigenaar is van verbeteringen.
- Scopebesluit: direct, indirect of voorlopig niet geraakt door NIS2.
- Overzicht van projecten, klantdata, systemen, leveranciers, onderaannemers en beheerrechten.
- Bewijs van MFA, toegangsbeheer, offboarding en periodieke rechtencontrole.
- Back-up-, herstel-, update- en loggingbewijs voor e-mail, projectdata en bedrijfskritieke systemen.
- Incidentrespons, escalatie, opdrachtgevercommunicatie en contactpersonen.
- Leveranciersoverzicht, risicoanalyse en verbeterplan.
Gebruik ook NIS2 voor leveranciers, het bewijsdossier, de klantbrief-template, NIS2 voor de maakindustrie, NIS2 voor transport en logistiek en de NIS2 Review.
Officiele bronnen
Deze pagina gebruikt publieke informatie van NCSC en Rijksoverheid over de Cyberbeveiligingswet, NIS2, zorgplicht en gevolgen voor toeleveranciers. De wet treedt op 15 augustus 2026 in werking; organisaties binnen scope krijgen verplichtingen rond registratie, maatregelen, incidentmelding en bestuur. Leveranciers kunnen indirect geraakt worden door klantvragen en keteneisen.
NCSC: Cyberbeveiligingswet en NIS2 · NCSC: zorgplicht · NCSC: gevolgen voor toeleveranciers · Rijksoverheid: wet van kracht vanaf 15 augustus 2026